BIOS

Política de Privacidad

Fecha de entrada en vigor: 1 de enero de 2025 · Última actualización: 21 de junio de 2026

Esta es una traducción facilitada por conveniencia. En caso de cualquier discrepancia, prevalece la versión en inglés.

Esta Política de Privacidad explica cómo BIOS, operada por Nordix Systems como parte del NCS Group, recopila, usa, comparte y protege los datos personales en su sitio web, plataforma y runtime del asistente de IA.

1. Introducción

BIOS, operada por Nordix Systems como parte del NCS Group, se compromete a proteger la privacidad y los datos personales de todas las personas que interactúan con nuestro sitio web (nordixbios.com), aplicación (app.nordixbios.com), API (api.nordixbios.com), plataforma y runtime del asistente de IA (en conjunto, los "Servicios").

Esta Política de Privacidad explica qué datos recopilamos, cómo y por qué los usamos, con quién los compartimos y los derechos que tienes sobre tu información. Abarca nuestro sitio web de marketing, nuestra plataforma para partners y el runtime del asistente de IA que opera en canales de mensajería.

2. Alcance y Nuestro Papel

Actuamos en diferentes papeles según los datos y el contexto:

  • Como responsable del tratamiento, decidimos cómo y por qué se tratan los datos personales para nuestros propios fines — por ejemplo, los datos recopilados a través de nuestro sitio web de marketing, los formularios de contacto y de demo, la newsletter, el registro de cuenta de partner, la facturación y la seguridad.
  • Como encargado del tratamiento (o subencargado), tratamos datos personales en nombre y siguiendo las instrucciones de nuestros partners empresariales — por ejemplo, los datos de conversación y la identidad por usuario que circulan por el asistente white-label y los agentes de IA que actúan en nombre del partner. En esos casos, el partner es el responsable del tratamiento y es responsable de la base legal del tratamiento y de su propio aviso de privacidad a los usuarios finales. Ese tratamiento se rige por nuestro Acuerdo de Tratamiento de Datos (DPA).

Esta Política de Privacidad describe nuestras prácticas como responsable del tratamiento y explica, cuando proceda, cómo apoyamos a los partners cuando actuamos como encargados.

3. Responsable del Tratamiento y Contacto

El responsable del tratamiento a efectos del Reglamento General de Protección de Datos de la UE (RGPD), el UK GDPR, la Ley General de Protección de Datos de Brasil (LGPD) y otras leyes de protección de datos aplicables es:

NCS — Nordic Compute System, operada por Easy Drift AS (Noruega), junto con Nordix Systems para los Servicios de BIOS.

Para cualquier consulta relacionada con la privacidad, contáctanos en privacy@nordixsystems.com. Nuestro contacto de Protección de Datos es dpo@ncsengine.com. También puedes usar el formulario de contacto de nuestro sitio web.

4. Datos que Recopilamos

Según los Servicios que uses, podemos recopilar las siguientes categorías de datos personales:

Datos de lead y prospecto (responsable). Cuando usas nuestros formularios de contacto, reserva de demo o ventas, recopilamos tu nombre, correo electrónico de trabajo, empresa, número de teléfono, cargo, una descripción del sistema que quieres conectar, tu mensaje, tu fecha y hora de demo preferidas y tu idioma.

Datos de newsletter (responsable). Cuando te suscribes, recopilamos tu dirección de correo electrónico, tus preferencias de temas seleccionadas, la atribución de origen y un token de baja. La newsletter usa doble opt-in; puedes darte de baja en cualquier momento.

Gestión de leads de demo (responsable). Tratamos y gestionamos las reservas de demo, incluidos el estado de la programación y un token de gestión que te permite seguir o reprogramar tu demo.

Metadatos del formulario (responsable). Tratamos metadatos de la solicitud, como el asunto del formulario, un token de CAPTCHA/anti-bot (Cloudflare Turnstile) e identificadores de solicitud y de idempotencia, para prevenir abusos y deduplicar los envíos.

Datos de cuenta de partner (responsable). Cuando registras una cuenta de partner, recopilamos datos de cuenta y facturación, la configuración de tu software conectado, claves de API y credenciales (almacenadas en vault/KMS y mostradas enmascaradas), verification keys, secrets de webhook, credenciales de canales (almacenadas enmascaradas) y tu imagen white-label (nombre, avatar, tono e idiomas del asistente).

Datos de conversación del runtime de IA (encargado). A través del asistente, tratamos los mensajes intercambiados por los usuarios finales de un partner en los canales, datos enmascarados de solicitud y respuesta de herramientas, fragmentos de conversación que originan una operación y la identidad por usuario del canal transmitida desde el webhook de autenticación emulada del partner. Estos datos se tratan en nombre del partner bajo el DPA.

Identificadores de canal de los usuarios finales del partner (encargado). Para enrutar y autorizar las interacciones, tratamos identificadores de usuarios finales específicos del canal (como un ID de usuario del canal o un número de teléfono). La identidad por usuario la resuelve el webhook del partner y se transmite; no la almacenamos como un perfil de usuario final independiente.

Registros de auditoría. Cada operación se registra con el usuario, el canal, la herramienta, los parámetros enmascarados, la solicitud/respuesta enmascaradas y el fragmento de conversación que la originó.

Datos técnicos y de seguridad. Tratamos datos de uso, dispositivo y registro (dirección IP, tipo de navegador y dispositivo, marcas de tiempo), nuestras IP de salida publicadas, datos de límite de tasa y de error, y cookies y señales anti-bot, según se describe en la sección de Cookies.

Los datos de tarjeta y de instrumentos financieros los recopilan y tratan nuestros procesadores de pago, y no los almacenamos en su totalidad.

5. Cómo Usamos los Datos

Cuando actuamos como responsables del tratamiento, tratamos datos personales para los siguientes fines:

  • Prestación del servicio: proporcionar, operar, proteger y mantener el sitio web, la plataforma, el playground y el runtime del asistente de IA.
  • Leads y demos: responder a consultas, programar y gestionar demos y dar seguimiento a las solicitudes de ventas.
  • Cuentas y facturación: crear y gestionar cuentas de partner, procesar suscripciones y pagos (vía procesadores) y prevenir el fraude en los pagos.
  • Newsletter y comunicaciones: enviar la newsletter a la que te suscribiste (con doble opt-in) y notificaciones de servicio o transaccionales.
  • Mejora: analizar el uso y mejorar la plataforma, las funciones y la documentación, usando datos agregados o desidentificados cuando sea viable.
  • Seguridad y prevención de abusos: detectar, prevenir y responder a incidentes de seguridad, fraude, abuso (incluso vía CAPTCHA/Turnstile) y problemas técnicos.
  • Cumplimiento legal: cumplir las leyes, normativas y solicitudes lícitas aplicables.

Cuando actuamos como encargados del tratamiento, tratamos datos personales únicamente para prestar los Servicios conforme a las instrucciones documentadas del partner y al DPA.

6. Bases Legales para el Tratamiento

Conforme al RGPD, el UK GDPR y leyes equivalentes (incluida la LGPD), nos basamos en las siguientes bases legales:

  • Necesidad contractual: el tratamiento necesario para prestar los Servicios que has solicitado o contratado.
  • Intereses legítimos: mejorar y proteger nuestros Servicios y realizar marketing B2B, siempre que estos intereses no prevalezcan sobre tus derechos fundamentales.
  • Consentimiento: cuando hayas dado un consentimiento claro para actividades específicas (por ejemplo, la newsletter o cookies no esenciales). Puedes retirar el consentimiento en cualquier momento.
  • Obligación legal: cuando el tratamiento sea necesario para cumplir la ley aplicable.

7. IA y Tratamiento Automatizado

Los Servicios se basan en inteligencia artificial, incluidos proveedores externos de modelos de IA contratados como subencargados.

  • Sin entrenamiento con tus datos sin consentimiento: no usamos los Datos del Cliente para entrenar modelos de IA compartidos o fundacionales, y nuestros subencargados de IA se contratan bajo acuerdos que prohíben usar tu contenido para entrenar sus modelos, salvo instrucción o consentimiento explícito tuyo.
  • Subencargados de IA: el contenido de conversación y de prompt puede transmitirse a proveedores de modelos de IA únicamente para generar respuestas y realizar las tareas que solicita la configuración del partner.
  • Acciones automatizadas del agente: el asistente actúa en nombre de un partner siguiendo la configuración del partner, con registro de auditoría disponible y confirmación de step-up para las operaciones destructivas. Los partners son responsables de mantener supervisión humana sobre las acciones de alto impacto.
  • Decisiones automatizadas: no usamos los Servicios para tomar decisiones que produzcan efectos jurídicos o similarmente significativos sobre las personas basándose únicamente en el tratamiento automatizado sin salvaguardas adecuadas.

8. Pagos y Datos Financieros

Cuando pagas por un Servicio, los datos de tarjeta y de instrumentos financieros los recopilan y tratan procesadores de pago externos con licencia y conformes con PCI-DSS. Recibimos únicamente datos de transacción limitados (como una referencia tokenizada, los últimos dígitos de una tarjeta, el contacto de facturación y el estado del pago) necesarios para la facturación, la contabilidad, la prevención del fraude y el soporte. No almacenamos números completos de tarjetas de pago en nuestros sistemas. Los precios de suscripción se expresan en euros (EUR).

9. Cookies y Rastreo

Nuestro sitio web usa cookies y tecnologías similares para:

  • Cookies esenciales: garantizar el correcto funcionamiento del sitio web y la aplicación (gestión de sesión, seguridad y tokens anti-bot como Cloudflare Turnstile).
  • Analítica: comprender cómo interactúan los visitantes con nuestro sitio web para mejorar la usabilidad. Favorecemos la analítica respetuosa con la privacidad y sin cookies siempre que sea posible, y cualquier cookie de analítica no esencial se activa solo con tu consentimiento.

No usamos cookies de publicidad ni de rastreo entre sitios en nuestro sitio web de marketing. Puedes gestionar tus preferencias a través de la configuración de tu navegador o de nuestros controles de cookies.

10. Compartición de Datos, Subencargados y Transferencias

No vendemos datos personales. Podemos compartir datos con:

  • Proveedores de infraestructura y alojamiento (como proveedores de nube) que operan bajo acuerdos de tratamiento de datos.
  • Proveedores de servicios y subencargados que asisten en analítica, entrega de correo electrónico y mensajes, pagos, tratamiento por modelos de IA, protección anti-bot (Cloudflare Turnstile) y soporte, cada uno vinculado por obligaciones contractuales de confidencialidad y protección de datos.
  • Los canales y el software que conectas (la API de tu aplicación, repositorios de código y plataformas de mensajería como WhatsApp/Meta, Twilio, Telegram, Microsoft y Slack), a los que enviamos datos según sea necesario para prestar los Servicios que configures.
  • Filiales del NCS Group, para operar y dar soporte a los Servicios.
  • Autoridades legales, cuando lo exija la ley, una orden judicial, o para establecer, ejercer o defender derechos legales.
  • Transferencias empresariales, en relación con una fusión, adquisición o venta de activos, sujetas a esta política.

Mantenemos una lista de subencargados actuales, disponible bajo solicitud en privacy@nordixsystems.com. Cuando los datos se transfieran fuera del Espacio Económico Europeo (EEE) o del Reino Unido, garantizamos salvaguardas adecuadas, incluidas las decisiones de adecuación de la Comisión Europea o las Cláusulas Contractuales Tipo (CCT), junto con medidas complementarias cuando sea necesario.

11. Conservación de Datos

Conservamos los datos personales solo durante el tiempo necesario para cumplir los fines descritos en esta política, salvo que la ley exija o permita un periodo de conservación más largo.

  • Los datos de lead, demo y cuenta se conservan durante la duración de la relación y hasta 5 años tras su finalización, con fines legales y de auditoría.
  • Los datos de newsletter se conservan hasta que te des de baja, tras lo cual se conservan datos de supresión para respetar tu baja.
  • Los datos de conversación, de runtime y de auditoría tratados en nombre de un partner se conservan según la configuración del partner y el DPA.
  • Los datos de analítica se agregan o anonimizan, normalmente en un plazo de 26 meses.

Puedes solicitar la eliminación en cualquier momento, sujeta a las obligaciones legales de conservación y, cuando actuamos como encargados, a las instrucciones del partner responsable.

12. Tus Derechos

Conforme al RGPD, el UK GDPR, la LGPD y otras leyes de protección de datos aplicables, puedes tener derecho a:

  • Acceder a tus datos personales y obtener una copia.
  • Rectificar datos inexactos o incompletos.
  • Suprimir tus datos ("derecho al olvido") cuando proceda.
  • Restringir u oponerte al tratamiento en determinadas circunstancias, incluido el marketing directo.
  • Portabilidad de los datos — recibir tus datos en un formato estructurado y legible por máquina.
  • Retirar el consentimiento en cualquier momento cuando el tratamiento se base en el consentimiento.

Para ejercer estos derechos, contáctanos en privacy@nordixsystems.com. Responderemos dentro del plazo exigido por la ley aplicable (generalmente en 30 días). Cuando tratamos tus datos en nombre de un partner (como encargados), trasladaremos tu solicitud a ese responsable y le asistiremos en su respuesta.

13. Medidas de Seguridad

Implementamos medidas técnicas y organizativas para proteger tus datos, incluidas:

  • Cifrado en tránsito (TLS) y en reposo (AES-256).
  • Firma de las llamadas en el puente de identidad: HMAC con timestamp y nonce para prevenir el replay, y confirmación de step-up para las operaciones destructivas.
  • Prueba de posesión en el primer vínculo usuario↔canal (como un código de un solo uso) y rotación de claves/secrets para verification keys y secrets de webhook.
  • Credenciales almacenadas en un vault/KMS gestionado, mostradas enmascaradas y nunca presentes en los registros.
  • Controles de acceso basados en roles, mínimo privilegio, aislamiento multiinquilino y auditoría integral.
  • Una allowlist publicada de IP de salida para que restrinjas tu firewall, además de limitación de tasa y monitorización de abusos.
  • Procedimientos de respuesta a incidentes y de notificación de brechas conformes con los artículos 33/34 del RGPD y leyes equivalentes.

14. Usuarios Internacionales

Operamos en múltiples jurisdicciones y podemos prestar servicio a usuarios del EEE, el Reino Unido, Noruega, Brasil y otros lugares. Estés donde estés, aplicamos las protecciones descritas en esta política y las salvaguardas adecuadas para cualquier transferencia transfronteriza.

Para los usuarios de Brasil, tratamos los datos personales conforme a la LGPD; para los usuarios del Reino Unido, conforme al UK GDPR; y para los usuarios del EEE y Noruega, conforme al RGPD y la legislación noruega de aplicación.

15. Privacidad de los Menores

Nuestros Servicios están diseñados para un uso empresarial y profesional y no se dirigen a personas menores de 16 años (o la edad aplicable en tu jurisdicción). No recopilamos conscientemente datos personales de menores. Si crees que hemos recopilado tales datos de forma inadvertida, contáctanos para que podamos tomar las medidas adecuadas.

16. Enlaces y Servicios de Terceros

Nuestro sitio web y los Servicios pueden enlazar a, o integrarse con, sitios web y servicios de terceros que no controlamos. Esta Política de Privacidad no se aplica a esos terceros, y no somos responsables de sus prácticas de privacidad. Te recomendamos revisar los avisos de privacidad de cualquier servicio de terceros que uses o conectes.

17. Cambios en esta Política

Podemos actualizar esta Política de Privacidad cada cierto tiempo para reflejar cambios en nuestras prácticas, en los Servicios o en los requisitos legales. Publicaremos la política actualizada con una fecha de entrada en vigor revisada y, cuando los cambios sean materiales, daremos un aviso adicional a través de los Servicios o por correo electrónico.

18. Contáctanos

Si tienes preguntas sobre esta Política de Privacidad o sobre nuestras prácticas de datos, contáctanos en privacy@nordixsystems.com. Nuestro contacto de Protección de Datos es dpo@ncsengine.com. También puedes usar el formulario de contacto de nuestro sitio web.

Tienes derecho a presentar una reclamación ante tu autoridad local de protección de datos (por ejemplo, la Datatilsynet noruega, la autoridad de control de tu país de la UE/EEE, la ICO del Reino Unido o la ANPD de Brasil) si crees que tus datos se han tratado en infracción de la ley aplicable.

Hablar con el equipo